# SQL-injekció

> Adatbázis-parancsok becsempészése beviteli mezőkön át — a támadás, ami a „névből” „mutasd az összes felhasználó jelszó-hashét” csinál.

Ha a lekérdezés stringek összefűzésével készül, a felhasználói bemenet adatból kód lesz: ' OR '1'='1 a belépőmezőben, UNION SELECT a keresőben. A web egyik legöregebb sebezhetősége, és még mindig minden tízes listán, mert folyamatosan kifizetődik — teljes adatbázis-olvasás, néha -írás.

A javítás unalmas és totális: paraméterezett lekérdezés, ahol a driver külön csatornán tartja az adatot és a kódot. Az ORM-ek alapból ezt csinálják; a lyukak abban az egy kézzel írt lekérdezésben jelennek meg, aminek „csak dinamikus táblanév kellett”.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/owasp-top-10.md
- https://dfieldsolutions.hu/hu/fogalomtar/penetration-test.md
- https://dfieldsolutions.hu/hu/fogalomtar/security-audit.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/sql-injection
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
